Ani la rând, instruirea de securitate a stat pe un sfat simplu: uită-te la greșeli. Diacritice lipsă, exprimări ciudate, „Stimate client” în loc de numele tău, un logo tras la imprimantă proastă. Dacă e-mailul arată prost, e phishing. Sfatul era bun — atâta vreme cât atacatorii scriau prost.
Nu mai scriu prost. Conform raportului KnowBe4 din 2025, 82,6% dintre e-mailurile de phishing conțin conținut generat de AI, iar estimările pentru 2026 merg tot spre pragul de 80% și peste. Mesajele au gramatică impecabilă, ton natural și — partea cu adevărat nouă — context: numele colegilor, proiectele reale, furnizorii cu care chiar lucrezi.
Articolul e pentru managerii care au bifat „instruire de securitate” acum un an sau doi și cred că subiectul e închis. Nu e. Dar vestea bună e că răspunsul nu înseamnă mai multe cursuri plictisitoare — înseamnă alt fel de instruire.
Ce face de fapt AI-ul pentru atacator
Schimbarea nu e doar stilistică. AI-ul generativ a automatizat partea scumpă a atacului: documentarea. Un sistem automat poate aduna în câteva minute tot ce e public despre firma ta — profilurile angajaților de pe LinkedIn, paginile de pe site, comunicatele, rapoartele publicate — și poate construi din ele o momeală personalizată pentru fiecare destinatar în parte.
Rezultatul e că atacul „artizanal”, cândva rezervat țintelor mari, a devenit produs de serie. E-mailul care sosește nu mai e „Felicitări, ați câștigat!” — e un mesaj credibil de la un „furnizor” real, care face referire la o comandă plauzibilă, semnat cu numele unei persoane care chiar există. Uneori e o continuare firească a unei conversații publice: un răspuns la o postare a firmei, o ofertă pe o cerere reală de pe site.
Iar volumul nu mai e limitat de timpul atacatorului. Aceeași unealtă care scrie un mesaj perfect scrie o mie, fiecare personalizat altfel.
Și nu se oprește la e-mail. Aceleași unelte alimentează mesaje pe WhatsApp „de la șeful plecat în delegație”, cereri urgente prin SMS și chiar apeluri cu voci clonate convingător. Canalul se schimbă, mecanismul rămâne: context real, presiune de timp și o cerere care încalcă procedura. Tocmai de aceea apărarea construită pe proces, nu pe fler, funcționează pe toate canalele deodată.
De ce instruirea clasică nu mai prinde
Trei defecte structurale, nu de execuție:
- Predă semnale de suprafață. Lista clasică — greșeli, adrese ciudate, formule impersonale — descrie phishingul de acum câțiva ani. Angajatul care o aplică conștiincios va valida tocmai mesajele generate de AI, pentru că ele arată impecabil.
- E un eveniment, nu un obicei. Un curs anual de o oră concurează cu zeci de mii de e-mailuri primite între două cursuri. Reflexele nu se formează din prezentări, ci din repetiție.
- Pedepsește raportarea târzie în loc s-o încurajeze pe cea rapidă. Acolo unde angajatul care a dat clic e făcut de rușine, următorul care dă clic va tăcea. Iar diferența dintre un incident minor și unul grav e aproape întotdeauna viteza cu care află cineva.
Mutarea esențială: de pe text pe proces
Dacă textul nu mai poate fi deosebit de unul legitim, verificarea trebuie mutată pe ceva ce AI-ul nu poate falsifica: procesul. Regulile care funcționează sunt puține și rigide, tocmai ca să nu lase loc de interpretare sub presiune:
- Nicio schimbare de cont bancar al unui furnizor fără confirmare telefonică la un număr știut dinainte — nu la cel din e-mailul care cere schimbarea.
- Nicio plată nouă sau neobișnuită doar pe baza unui e-mail, oricât de sus pare să vină. Urgența invocată e parte din atac, nu o scuză de a sări peste regulă.
- Nicio parolă, cod sau date de acces comunicate prin e-mail sau telefon, indiferent cine întreabă.
- Orice cerere ciudată de la un „coleg” se verifică pe alt canal decât cel pe care a venit.
Observă că niciuna dintre reguli nu cere angajatului să „detecteze” ceva. Cere doar să urmeze un traseu fix atunci când apar bani, parole sau date. Asta e tot secretul: procesul rezistă acolo unde intuiția cedează.
Cum arată instruirea care ține pasul
- Scurtă și repetată, nu lungă și anuală: sesiuni de minute, la interval de săptămâni, pe câte un singur scenariu concret.
- Cu simulări la nivelul atacului real: teste de phishing scrise la calitatea pe care o produce AI-ul, personalizate cu informații publice despre firma ta — nu șabloane cu greșeli intenționate, pe care le prinde oricine.
- Cu un buton de raportare la un clic distanță, și cu răspuns vizibil: cine raportează primește confirmare, nu tăcere. Ce se măsoară nu e doar câți au dat clic, ci câți au raportat și cât de repede.
- Fără vinovați: scopul simulărilor e antrenamentul, nu clasamentul rușinii.
Instruirea rămâne totuși al doilea strat, nu primul. Filtrarea e-mailului, autentificarea în doi pași și limitarea drepturilor de acces opresc partea grosului înainte să ajungă la oameni; dacă firma nu are pe nimeni care să le administreze constant, acesta e genul de sarcină care se predă natural prin externalizarea serviciilor IT. Iar pentru întrebările punctuale — ce filtre, ce politici, ce se poate face cu bugetul existent — un prim reper sunt întrebările frecvente despre securitatea IT.
Un exercițiu de o oră pentru firma ta
Vrei să simți concret cât de expus ești? Fă exercițiul acesta cu doi-trei oameni din echipă:
- Petreceți 20 de minute strângând tot ce e public despre firmă: site, LinkedIn, anunțuri de angajare, comunicate, articole de presă.
- Scrieți, pe baza acestor informații, e-mailul pe care l-ar trimite un atacator: de la cine ar veni, către cine, ce ar cere, ce context real ar invoca.
- Puneți-l pe masă și întrebați-vă cinstit: cine din firmă l-ar fi prins? Ce regulă l-ar fi oprit, dacă textul în sine e perfect?
Dacă răspunsul la ultima întrebare e „niciuna”, exercițiul și-a făcut treaba: știi acum ce reguli lipsesc. Iar dacă pe parcurs apar termeni nefamiliari — spear phishing, BEC, inginerie socială — îi găsești explicați pe scurt în glosarul de termeni IT.
Pasul următor: alege una dintre regulile de proces de mai sus — cea cu schimbarea contului bancar e un început excelent — și transform-o săptămâna aceasta în regulă oficială, comunicată în scris întregii firme. Una singură, dar respectată, bate zece scrise și uitate. Neoxis, firmă de servicii IT fondată în 2015 la Pitești, deține certificarea ISO 27001 și lucrează cu IMM-uri din toată România.